BlueNoroff 在虛假 Zoom 通話中掃描加密錢包,選擇性惡意「投毒」

ZM4.62%
MSFT0.06%
ETH3.71%
SOL1.55%
AAPL3.57%
Key Takeaways
  • BlueNoroff 透過假冒的 Zoom 來電,使用 EIP-6963 標準掃描加密貨幣錢包,並有選擇性地部署惡意程式。
  • BlueNoroff 面向加密貨幣專業人士:在該族群中,80% 從事加密或區塊鏈金融,覆蓋 20+ 個國家。
  • BlueNoroff 使用 Windows PowerShell 停用 Microsoft Defender,並在 macOS 部署惡意程式,從 Keychain 竊取 Chrome 金鑰。

英國安全公司 JUMPSEC 本週公布原始碼分析報告,揭露北韓駭客組織 BlueNoroff 最新攻擊模式:在虛假 Zoom 和 Microsoft Teams 通話中,使用 EIP-6963 標準和傳統瀏覽器技術掃描目標用戶的加密錢包,根據錢包價值選擇高價值目標後,再選擇性投放惡意軟體。

BlueNoroff 虛假視訊通話攻擊流程

根據 JUMPSEC 的原始碼分析,BlueNoroff 的完整攻擊流程如下:

· 攻擊者接管目標加密貨幣領域聯絡人的 Telegram 帳戶,發送虛假 Calendly 會議邀請,連結指向拼字搶注的虛假會議域名

· 受害者訪問虛假會議頁面後,工具包立即使用 EIP-6963 標準掃描瀏覽器(尋找以太坊連線),同時偵測非 EVM 錢包(如 Solana 工具),掃描結果推送至操作員控制面板,受害者全程不知情

· 通話開始後,頁面顯示「等待其他參與者」,操作員播放預錄視頻,AI 生成頭像拼接至先前捕捉的身體動作,並告知受害者「你的麥克風無法工作」

· 根據控制面板上的錢包資料,操作員決定是否投放惡意軟體,彈出虛假「Zoom SDK 更新」提示誘騙受害者執行

· 被劫持的每個帳戶將指向該聯絡人的其他加密貨幣領域聯絡人,形成連鎖攻擊目標鏈

Windows 與 macOS 的差異化惡意軟體

根據 JUMPSEC 的技術分析,BlueNoroff 對不同系統採用的惡意軟體如下:

Windows:複製的 ClickFix 命令啟動小型 PowerShell 載入程序,下載 VBScript 腳本後將 Microsoft Defender 加入排除清單並重啟使其永久生效;有效載荷收集系統資訊、掃描瀏覽器錢包擴充(包括 Chrome、Edge、Brave、Opera、Vivaldi、Firefox 的 ID 清單)、比對 MetaMask 等已知錢包擴充,並搜尋 Telegram Web 檔案。

macOS:植入偽造的 Zoom 或 Teams 安裝程序,背景靜默運行的竊取程式從蘋果「鑰匙串(Keychain)」竊取系統資料和 Chrome 主金鑰,並通過 Telegram 外滲。

JUMPSEC 在 4 月 22 日至 7 月 15 日期間發現四個 macOS 版本;Arctic Wolf 和 JUMPSEC 在 5 月 31 日至 7 月 14 日期間發現五個釣魚工具包版本,這些工具包在不到五分鐘內即可完全攻破系統。

常見問題

BlueNoroff 在虛假通話中如何掃描加密錢包?

根據 JUMPSEC 的原始碼分析,BlueNoroff 工具包使用 EIP-6963 標準和傳統瀏覽器技術掃描目標的以太坊連線,同時偵測 Solana 等非 EVM 錢包;掃描結果實時推送至操作員控制面板,受害者全程不知情。

BlueNoroff 攻擊的主要目標是哪些人?

根據 Arctic Wolf 的統計,攻擊目標中 80% 從事加密貨幣或區塊鏈金融業,45% 為創辦人或執行長,41% 的受害者位於美國;截至報告發布,已有 20 多個國家逾 100 名受害者。

macOS 用戶如何被 BlueNoroff 感染?

根據 JUMPSEC 分析,macOS 用戶通過點擊偽造的 Zoom 或 Teams 安裝程序而感染,背景竊取程式會從蘋果 Keychain 竊取系統資料和 Chrome 主金鑰,並通過 Telegram 傳送給攻擊者。

免責聲明:本頁面資訊可能來自第三方來源,僅供參考,不代表 Gate 的立場或觀點,亦不構成任何財務、投資或法律建議。虛擬資產交易具有高風險,請勿僅依賴本頁資訊作出決策。詳情請參閱 免責聲明
回覆
0/400
暫無回覆